Luka CVE-2026-7537 w wtyczce MDJM Event Management dla WordPress umożliwia zdalne wykonanie kodu
Wtyczka MDJM Event Management dla WordPress umożliwia zdalne wykonanie kodu przez arbitralne przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 47.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MDJM Event Management dla WordPress do wersji 1.7.8.3 włącznie posiada lukę umożliwiającą arbitralne przesyłanie plików poprzez funkcję mdjm_send_comm_email. Brak walidacji typu pliku pozwala administratorom na przesyłanie potencjalnie wykonywalnych plików, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki, co stwarza ryzyko przejęcia kontroli nad serwerem WordPress. Może to skutkować naruszeniem integralności i dostępności serwisu, a także wyciekiem danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MDJM Event Management i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować system pod kątem nietypowych zachowań i stosować zasady najmniejszych uprawnień dla użytkowników.